Papa Labs

防火墙证书到期,"安全过滤"功能直接把全公司断网了

某个据点的所有用户忽然同时失去网络访问,WiFi 状态显示”无 Internet,已保护”——网线、WiFi 信号本身都正常,但就是打不开任何网页。这种”网络看起来通、但什么都打不开”的症状,第一反应容易往 DNS 或 ISP 线路故障去查,但这次的根因出在一个容易被忽略的地方:防火墙的安全订阅证书过期了

排查:先确认线路没问题,再往安全功能上想

  • 远程通过公网 IP 登录防火墙管理界面,确认 WAN 链路和 ISP 服务本身在线、稳定——问题不在网络连通性
  • 进一步分析发现,流量之所以被拦截,是因为防火墙上启用的安全功能模块(Web 过滤、DNS 过滤)无法连上厂商的评级验证服务器去核实网站分类,而验证不了的直接后果是:默认拦截,而不是默认放行

防火墙订阅证书过期后的连锁反应:安全功能验证不了网站评级 → 默认选择拦截所有流量,而不是放行

订阅证书过期这件事本身不会报警,第一个报警的是”全公司都上不了网”

根因:证书过期只是起点,“验证失败就拦截”才是真正引爆点

安全订阅(防病毒、入侵防护、Web/DNS 过滤等)依赖防火墙定期联系厂商服务器验证证书有效性。这次证书到期后,Web 过滤和 DNS 过滤这两个模块因为连不上验证服务器,触发了默认的保守策略:拦截所有无法完成评级验证的流量——本意是一种安全保护(避免在验证失效期间放行潜在的恶意流量),但代价是只要证书一过期,几乎所有正常业务流量也会被一并拦下。

修复

  1. 临时隔离验证:先把安全功能模块从主出站策略里临时移除,网络立刻恢复——这一步的作用是确认问题确实出在安全功能模块,而不是别的地方;
  2. 正式修复:重新把安全功能模块加回策略,同时在 Web 过滤和 DNS 过滤的配置里,把”评级验证失败时的行为”从默认的”拦截”改为**“评级出错时仍允许通过”**;
  3. 后续需要跟进的是续订过期的安全订阅本身,让评级验证恢复正常工作——步骤 2 的调整只是让类似情况以后不再造成全站断网,不是长期免续订的理由。

教训

  1. 订阅证书过期不会自己报警,它会以”网络故障”的样子出现——很多安全订阅服务没有到期前的强提醒机制,第一次让人知道”证书过期了”的方式,往往就是它已经造成了业务影响;
  2. “验证失败时拦截还是放行”是一个需要主动做出的选择,不是厂商默认设置就一定适合所有场景——默认拦截更安全,但代价是安全组件的任何故障都会直接变成全站断网;根据业务对可用性和安全性的实际权重,明确配置这个行为,而不是留给默认值决定;
  3. 排查”网络看似正常但什么都连不上”的问题时,别忽略防火墙上的安全功能模块本身也可能是故障源——很容易把注意力全放在线路、DNS、ISP 上,却漏掉安全订阅证书这类不常被想到的依赖项。
← 全部文章